真相:公開(kāi)捆綁傳播,被指暗藏病毒
在百度上搜索“QQ表情”,找到相關(guān)網(wǎng)頁(yè)約1,660,000篇,搜索“多多QQ表情”,找到相關(guān)網(wǎng)頁(yè)約660,000篇,通過(guò)這簡(jiǎn)單的計(jì)算,多多QQ表情擁有QQ表情市場(chǎng)近40%的市場(chǎng)占有率。那么這款有著驚人市場(chǎng)占有率的軟件到底是一款什么樣的軟件呢?
根據(jù)其官方介紹,多多QQ表情是一款專門為騰訊QQ用戶打造的免費(fèi)軟件,提供超炫QQ表情,點(diǎn)擊就能導(dǎo)入QQ表情中,導(dǎo)入完畢就能在QQ聊天時(shí)使用,豐富您的對(duì)話。同時(shí)QQ表情還向軟件作者和站長(zhǎng)開(kāi)出了價(jià)碼,稱將按0.05元一個(gè)的價(jià)格與軟件捆綁,且特別聲明,在安裝成功后在添加刪除程序中可以看到“多多QQ表情”選項(xiàng),可自由卸載。
真相到底是怎樣呢?在百度里,筆者發(fā)現(xiàn)得更多的卻是和求助電話里類似的內(nèi)容。
同時(shí),筆者向一位做安全的朋友求助,他稱,多多QQ表情雖然只有47K,而且表面上可挾載,但它確捆綁了另一個(gè)叫Update的病毒。而這已經(jīng)大大超出了之前大家所定義的流氓軟件的范疇,因?yàn),在諾頓和瑞星里,大家已經(jīng)將UPDATE定義成了病毒。
對(duì)UPDATE的分析
顯性動(dòng)作
[SetHomePage] Url=www.9991.com/
[PopupIE] Url=www.chanet.com.cn/click.cgi?a=6606&d=3086&u=
[PopupIE] Url=www.b2b2.net/51gg/index.html
[PopupIE] Url=www.7mp3.com
[PopupIE] Url=www.600001.com/
[PopupIE] Url=www.600005.com/
隱性動(dòng)作
[Actions]訪問(wèn) Url=file.qqhelper.com/up/update.dat
[Update]升級(jí) Url=www.yulexingkong.com/mop/uninstalldrv.exe
[Update] Url=www.ha0l23.com/softbaby/uninstalltmp.exe
[Update] Url=#qqhelper.com/tj/tj?setupid=$(setupid)&mac=$(computerid)&type=$(sendflag)&version=$(version)&exeversion=$(exeversion)&setupdate=$(setupdate)
在機(jī)器生成以下目錄以及文件:
C:\Program Files\Common Files\UPDATE
update.dat
update.exe
以上動(dòng)作都是update.exe干的
另外生成一個(gè)目錄以及文件:
C:\Program Files\Common Files\SAND
updatesr.ini
svr.dat
qqfacerclient.exe
twunk_8.exe
還沒(méi)有看到具體動(dòng)作,有潛伏期。
背后:商業(yè)動(dòng)機(jī) 彈出全球百?gòu)?qiáng)網(wǎng)站
多多QQ表情敢于挑戰(zhàn)法律,公開(kāi)捆綁惡性病毒,目的何在呢?筆者隨后又對(duì)其展開(kāi)了進(jìn)一步的調(diào)查。首先,筆者打開(kāi)了其彈出的第一個(gè)網(wǎng)站9991的鏈接,吃驚的發(fā)現(xiàn),這家成立于2005年10月第二個(gè)星期的網(wǎng)站,在ALEXA里的排名居然已經(jīng)上升到了全球前100名。如果按照其REACH值1萬(wàn)來(lái)推算,其流量已經(jīng)達(dá)到了新浪的七分之一。
那么這家網(wǎng)站又是通過(guò)什么手段如何神奇般在3個(gè)月之內(nèi)的由0做到全球100名呢?那就是前面被諾頓和瑞星認(rèn)定的多多QQ表情攜帶的UPADATE病毒。同時(shí),筆者打開(kāi)多多QQ表情指向的其他相關(guān)網(wǎng)站,同樣發(fā)現(xiàn)了這個(gè)這惡性病毒所帶來(lái)的巨額流量使這些網(wǎng)站在短期間內(nèi)搭上了超級(jí) 火箭。
誰(shuí)是幕后黑手?
在百度里,筆者輸入“9991”顯示的第一條結(jié)果是"9991實(shí)用生活網(wǎng)-網(wǎng)址大全-分類信息-實(shí)用查詢",而對(duì)應(yīng)的鏈接是www.woyaoshang.com(我要上),而不是www.9991.com,進(jìn)去一看,內(nèi)容和9991一樣,相關(guān)的聯(lián)系方式和9991也是一模一樣,可以斷定,他們是同一個(gè)人所為。
在DONEWS一篇BLOG暴料:“現(xiàn)在網(wǎng)站打著"9991.com是綠色安全網(wǎng)站,多家媒體宣傳、推薦,點(diǎn)此查看",看來(lái)流氓改良了,不從事流氓事業(yè)了,關(guān)鍵是以前被你流氓的用戶怎么擺脫痛苦!!!www.woyaoshang.com又是誰(shuí)注冊(cè)的呢?自己沒(méi)有到域名注冊(cè)商那去搜索,而是直接到了www.alexa.com 去查,查詢到的郵箱是whocool@163.com,,再回到baidu搜索這個(gè)信箱,原形就出來(lái)了!郵箱無(wú)一例外都指向了同一個(gè)人-——大名鼎鼎的龐升東!
看來(lái),表面的眾多證據(jù),都指向龐升東。但是,幕后到底又有怎樣的實(shí)情?計(jì)世網(wǎng)將繼續(xù)跟蹤報(bào)道
關(guān)于騰牛 | 聯(lián)系方式 | 發(fā)展歷程 | 版權(quán)聲明 | 下載幫助(?) | 廣告聯(lián)系 | 網(wǎng)站地圖 | 友情鏈接
Copyright 2005-2018 QQTN.com 【騰牛網(wǎng)】 版權(quán)所有 鄂ICP備17010784號(hào)-1 | 鄂公網(wǎng)安備 42011102000245號(hào)
聲明: 本站非騰訊QQ官方網(wǎng)站 所有軟件和文章來(lái)自互聯(lián)網(wǎng) 如有異議 請(qǐng)與本站聯(lián)系 本站為非贏利性網(wǎng)站 不接受任何贊助和廣告